View a markdown version of this page

Daftar periksa pemecahan masalah jaringan rak pos terdepan - AWS Outposts

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Daftar periksa pemecahan masalah jaringan rak pos terdepan

Gunakan daftar periksa ini untuk membantu memecahkan masalah tautan layanan yang memiliki statusDOWN.

LAN virtual.

Konektivitas dengan perangkat jaringan Outpost

Periksa status peering BGP pada perangkat jaringan lokal pelanggan yang terhubung ke perangkat jaringan Outpost. Jika status peering BGP adalahDOWN, ikuti langkah-langkah berikut:

  1. Ping alamat IP peer jarak jauh pada perangkat jaringan Outpost dari perangkat pelanggan. Anda dapat menemukan alamat IP peer dalam konfigurasi BGP perangkat Anda. Anda juga dapat merujuk ke Daftar periksa kesiapan jaringan yang diberikan kepada Anda pada saat instalasi.

  2. Jika ping tidak berhasil, periksa koneksi fisik dan pastikan status konektivitasnyaUP.

    1. Konfirmasikan status LACP perangkat jaringan lokal pelanggan.

    2. Periksa status antarmuka pada perangkat. Jika statusnyaUP, lewati ke langkah 3.

    3. Periksa perangkat jaringan lokal pelanggan dan konfirmasikan bahwa modul optik berfungsi.

    4. Ganti serat yang rusak dan pastikan lampu (Tx/Rx) berada dalam kisaran yang dapat diterima.

  3. Jika ping berhasil, periksa perangkat jaringan lokal pelanggan dan pastikan konfigurasi BGP berikut sudah benar.

    1. Konfirmasikan bahwa Nomor Sistem Otonom lokal (ASN Pelanggan) dikonfigurasi dengan benar.

    2. Konfirmasikan bahwa Nomor Sistem Otonom jarak jauh (Outpost ASN) dikonfigurasi dengan benar.

    3. Konfirmasikan bahwa IP antarmuka dan alamat IP peer jarak jauh dikonfigurasi dengan benar.

    4. Konfirmasikan bahwa rute yang diiklankan dan diterima benar.

  4. Jika sesi BGP Anda berpindah antara status aktif dan koneksi, verifikasi bahwa port TCP 179 dan port sementara yang relevan lainnya tidak diblokir pada perangkat jaringan lokal pelanggan.

  5. Jika Anda perlu memecahkan masalah lebih lanjut, periksa hal berikut pada perangkat jaringan lokal pelanggan:

    1. Log debug BGP dan TCP

    2. Log BGP

    3. Penangkapan paket

  6. Jika masalah berlanjut, lakukan penangkapan paket MTR/traceroute/ dari router yang terhubung Outpost ke alamat IP peer perangkat jaringan Outpost. Bagikan hasil pengujian dengan AWS Dukungan, menggunakan paket dukungan Enterprise Anda.

Jika status peering BGP berada di UP antara perangkat jaringan lokal pelanggan dan perangkat jaringan Outpost, tetapi tautan layanan masih adaDOWN, Anda dapat memecahkan masalah lebih lanjut dengan memeriksa perangkat berikut pada perangkat jaringan lokal pelanggan Anda. Gunakan salah satu daftar periksa berikut, tergantung pada bagaimana konektivitas tautan layanan Anda disediakan.

Direct Connect konektivitas antarmuka virtual publik ke AWS Region

Gunakan daftar periksa berikut untuk memecahkan masalah router tepi yang terhubung Direct Connect saat antarmuka virtual publik digunakan untuk konektivitas tautan layanan.

  1. Konfirmasikan bahwa perangkat yang terhubung langsung dengan perangkat jaringan Outpost menerima rentang alamat IP tautan layanan melalui BGP.

    1. Konfirmasikan rute yang diterima melalui BGP dari perangkat Anda.

    2. Periksa tabel rute tautan layanan Virtual Routing and Forwarding instance (VRF). Ini harus menunjukkan bahwa itu menggunakan rentang alamat IP.

  2. Untuk memastikan konektivitas Wilayah, periksa tabel rute untuk tautan layanan VRF. Ini harus mencakup rentang alamat IP Publik atau rute default. AWS

  3. Jika Anda tidak menerima rentang alamat IP AWS publik di tautan layanan VRF, periksa item berikut.

    1. Periksa status Direct Connect tautan dari router tepi atau Konsol Manajemen AWS.

    2. Jika tautan fisiknya adaUP, periksa status peering BGP dari router tepi.

    3. Jika status peering BGP adalahDOWN, ping alamat AWS IP peer dan periksa konfigurasi BGP di router tepi. Untuk informasi selengkapnya, lihat Direct Connect Pemecahan Direct Connect Masalah di Panduan Pengguna dan Status BGP antarmuka virtual saya tidak aktif di AWS konsol. Apa yang harus saya lakukan? .

    4. Jika BGP dibuat dan Anda tidak melihat rute default atau rentang alamat IP AWS publik di VRF, hubungi Dukungan, menggunakan paket AWS dukungan Enterprise Anda.

  4. Jika Anda memiliki firewall lokal, periksa item berikut.

    1. Konfirmasikan bahwa port yang diperlukan untuk konektivitas tautan layanan diizinkan di firewall jaringan. Gunakan traceroute pada port 443 atau alat pemecahan masalah jaringan lainnya untuk mengonfirmasi konektivitas melalui firewall dan perangkat jaringan Anda. Port berikut harus dikonfigurasi dalam kebijakan firewall untuk konektivitas tautan layanan.

      • Protokol TCP — Port sumber: TCP 1025-65535, Port tujuan: 443.

      • Protokol UDP — Port sumber: TCP 1025-65535, port tujuan: 443.

    2. Jika firewall bersifat stateful, pastikan bahwa aturan keluar memungkinkan jangkauan alamat IP tautan layanan Outpost ke rentang alamat IP AWS publik. Untuk informasi selengkapnya, lihat AWS Outposts konektivitas ke AWS Wilayah.

    3. Jika firewall tidak stateful, pastikan untuk mengizinkan aliran masuk juga (dari rentang alamat IP AWS publik ke rentang alamat IP tautan layanan).

    4. Jika Anda telah mengonfigurasi router virtual di firewall, pastikan bahwa routing yang sesuai dikonfigurasi untuk lalu lintas antara Outpost dan Wilayah. AWS

  5. Jika Anda telah mengonfigurasi NAT di jaringan lokal untuk menerjemahkan rentang alamat IP tautan layanan Outpost ke alamat IP publik Anda sendiri, periksa item berikut.

    1. Konfirmasikan bahwa perangkat NAT tidak kelebihan beban dan memiliki port gratis untuk dialokasikan untuk sesi baru.

    2. Konfirmasikan bahwa perangkat NAT dikonfigurasi dengan benar untuk melakukan terjemahan alamat.

  6. Jika masalah berlanjut, lakukan penangkapan paket MTR/traceroute/dari router tepi Anda ke alamat IP peer. Direct Connect Bagikan hasil pengujian dengan AWS Dukungan, menggunakan paket dukungan Enterprise Anda.

Direct Connect konektivitas antarmuka virtual pribadi ke AWS Region

Gunakan daftar periksa berikut untuk memecahkan masalah router tepi yang terhubung Direct Connect saat antarmuka virtual pribadi digunakan untuk konektivitas tautan layanan.

  1. Jika konektivitas antara rak Outpost dan Wil AWS ayah menggunakan fitur konektivitas AWS Outposts pribadi, periksa item berikut.

    1. Ping alamat AWS IP peering jarak jauh dari router tepi dan konfirmasikan status peering BGP.

    2. Pastikan bahwa BGP mengintip melalui antarmuka virtual Direct Connect pribadi antara VPC titik akhir tautan layanan Anda dan Outpost yang diinstal di tempat Anda. UP Untuk informasi selengkapnya, lihat Direct Connect Pemecahan Direct Connect Masalah di Panduan Pengguna, Status BGP antarmuka virtual saya tidak aktif di AWS konsol. Apa yang harus saya lakukan? , dan Bagaimana cara memecahkan masalah koneksi BGP melalui Direct Connect? .

    3. Antar Direct Connect muka virtual pribadi adalah koneksi pribadi ke router tepi Anda di Direct Connect lokasi yang Anda pilih, dan menggunakan BGP untuk bertukar rute. Rentang CIDR virtual private cloud (VPC) pribadi Anda diiklankan melalui sesi BGP ini ke router tepi Anda. Demikian pula, rentang alamat IP untuk tautan layanan Outpost diiklankan ke wilayah tersebut melalui BGP dari router tepi Anda.

    4. Konfirmasikan bahwa ACL jaringan yang terkait dengan titik akhir pribadi tautan layanan di VPC Anda mengizinkan lalu lintas yang relevan. Untuk informasi selengkapnya, lihat Daftar periksa kesiapan jaringan.

    5. Jika Anda memiliki firewall lokal, pastikan firewall memiliki aturan keluar yang mengizinkan rentang alamat IP tautan layanan dan titik akhir layanan Outpost (alamat IP antarmuka jaringan) yang terletak di VPC atau VPC CIDR. Pastikan bahwa port TCP 1025-65535 dan UDP 443 tidak diblokir. Untuk informasi selengkapnya, lihat Memperkenalkan konektivitas AWS Outposts pribadi.

    6. Jika firewall tidak stateful, pastikan firewall memiliki aturan dan kebijakan untuk mengizinkan lalu lintas masuk ke Outpost dari titik akhir layanan Outpost di VPC.

  2. Jika Anda memiliki lebih dari 100 jaringan di jaringan lokal, Anda dapat mengiklankan rute default melalui sesi BGP ke antarmuka AWS virtual pribadi Anda. Jika Anda tidak ingin mengiklankan rute default, rangkum rute sehingga jumlah rute yang diiklankan kurang dari 100.

  3. Jika masalah berlanjut, lakukan penangkapan paket MTR/traceroute/dari router tepi Anda ke alamat IP peer. Direct Connect Bagikan hasil pengujian dengan AWS Dukungan, menggunakan paket dukungan Enterprise Anda.

Konektivitas internet publik ISP ke AWS Region

Gunakan daftar periksa berikut untuk memecahkan masalah router tepi yang terhubung melalui ISP saat menggunakan internet publik untuk konektivitas tautan layanan.

  • Konfirmasikan bahwa tautan internet aktif.

  • Konfirmasikan bahwa server publik dapat diakses dari perangkat edge Anda yang terhubung melalui ISP.

Jika internet atau server publik tidak dapat diakses melalui tautan ISP, selesaikan langkah-langkah berikut.

  1. Periksa apakah status peering BGP dengan router ISP ditetapkan.

    1. Konfirmasikan bahwa BGP tidak mengepak.

    2. Konfirmasikan bahwa BGP menerima dan mengiklankan rute yang diperlukan dari ISP.

  2. Dalam hal konfigurasi rute statis, periksa apakah rute default dikonfigurasi dengan benar pada perangkat tepi.

  3. Konfirmasikan apakah Anda dapat menjangkau internet menggunakan koneksi ISP lain.

  4. Jika masalah berlanjut, lakukan penangkapan MTR/traceroute/paket pada router tepi Anda. Bagikan hasilnya dengan tim dukungan teknis ISP Anda untuk pemecahan masalah lebih lanjut.

Jika internet dan server publik dapat diakses melalui tautan ISP, selesaikan langkah-langkah berikut.

  1. Konfirmasikan apakah instans EC2 yang dapat diakses publik atau penyeimbang beban di Wilayah beranda Outpost dapat diakses dari perangkat edge Anda. Anda dapat menggunakan ping atau telnet untuk mengonfirmasi konektivitas, dan kemudian menggunakan traceroute untuk mengonfirmasi jalur jaringan.

  2. Jika Anda menggunakan VRF untuk memisahkan lalu lintas di jaringan Anda, konfirmasikan bahwa tautan layanan VRF memiliki rute atau kebijakan yang mengarahkan lalu lintas ke dan dari ISP (internet) dan VRF. Lihat pos pemeriksaan berikut.

    1. Router tepi terhubung dengan ISP. Periksa tabel rute ISP VRF router tepi untuk mengonfirmasi bahwa rentang alamat IP tautan layanan ada.

    2. Perangkat jaringan lokal pelanggan terhubung dengan Outpost. Periksa konfigurasi VRF dan pastikan bahwa routing dan kebijakan yang diperlukan untuk konektivitas antara VRF tautan layanan dan VRF ISP dikonfigurasi dengan benar. Biasanya, rute default dikirim dari ISP VRF ke tautan layanan VRF untuk lalu lintas ke internet.

    3. Jika Anda mengonfigurasi routing berbasis sumber di router yang terhubung ke Outpost Anda, konfirmasikan bahwa konfigurasi sudah benar.

  3. Pastikan firewall lokal dikonfigurasi untuk memungkinkan konektivitas keluar (port TCP 1025-65535 dan UDP 443) dari rentang alamat IP tautan layanan Outpost ke rentang alamat IP publik. AWS Jika firewall tidak stateful, pastikan konektivitas inbound ke Outpost juga dikonfigurasi.

  4. Pastikan NAT dikonfigurasi di jaringan lokal untuk menerjemahkan rentang alamat IP tautan layanan Outpost ke alamat IP publik. Selain itu, konfirmasikan item berikut.

    1. Perangkat NAT tidak kelebihan beban dan memiliki port gratis untuk dialokasikan untuk sesi baru.

    2. Perangkat NAT dikonfigurasi dengan benar untuk melakukan terjemahan alamat.

Jika masalah berlanjut, lakukan penangkapan MTR/traceroute/paket.

  • Jika hasil menunjukkan bahwa paket jatuh atau diblokir di jaringan lokal, tanyakan kepada jaringan atau tim teknis Anda untuk panduan tambahan.

  • Jika hasil menunjukkan bahwa paket jatuh atau diblokir di jaringan ISP, hubungi tim dukungan teknis ISP.

  • Jika hasil tidak menunjukkan masalah apa pun, kumpulkan hasil dari semua pengujian (seperti MTR, telnet, traceroute, penangkapan paket, dan log BGP) dan hubungi Dukungan menggunakan paket AWS dukungan Enterprise Anda.

Pos terdepan ada di belakang dua perangkat firewall

Jika Anda telah menempatkan Outpost Anda di belakang sepasang firewall yang disinkronkan dengan ketersediaan tinggi atau dua firewall yang berdiri sendiri, perutean asimetris dari tautan layanan mungkin terjadi. Ini berarti bahwa lalu lintas masuk dapat melewati firewall-1, sementara lalu lintas keluar melewati firewall-2. Gunakan daftar periksa berikut untuk mengidentifikasi potensi perutean asimetris dari tautan layanan terutama jika sebelumnya berfungsi dengan benar.

  • Verifikasi apakah ada perubahan terbaru atau pemeliharaan berkelanjutan dalam pengaturan routing jaringan perusahaan Anda yang mungkin menyebabkan perutean asimetris dari tautan layanan melalui firewall.

    • Gunakan grafik lalu lintas firewall untuk memeriksa perubahan pola lalu lintas yang sejalan dengan awal masalah tautan layanan.

    • Periksa kegagalan firewall sebagian atau skenario pasangan firewall berotak terpisah yang mungkin menyebabkan firewall Anda tidak lagi menyinkronkan tabel koneksi antara satu sama lain.

    • Periksa tautan turun atau perubahan terbaru pada routing (perubahan OSPF/ISIS/EIGRP metrik, perubahan peta rute BGP) di jaringan perusahaan Anda yang sejalan dengan awal masalah tautan layanan.

  • Jika Anda menggunakan konektivitas Internet publik untuk tautan layanan ke wilayah asal, pemeliharaan penyedia layanan dapat menimbulkan perutean asimetris dari tautan layanan melalui firewall.

    • Periksa grafik lalu lintas untuk tautan ke ISP Anda untuk perubahan pola lalu lintas yang sejalan dengan awal masalah tautan layanan.

  • Jika Anda menggunakan Direct Connect konektivitas untuk tautan layanan, ada kemungkinan pemeliharaan yang AWS direncanakan memicu perutean asimetris dari tautan layanan.

    • Periksa pemberitahuan pemeliharaan terencana pada Direct Connect layanan Anda.

    • Perhatikan bahwa jika Anda memiliki Direct Connect layanan redundan, Anda dapat secara proaktif menguji perutean tautan layanan Outpost melalui setiap jalur jaringan yang mungkin dalam kondisi pemeliharaan. Ini memungkinkan Anda untuk menguji apakah gangguan pada salah satu Direct Connect layanan Anda dapat menyebabkan perutean asimetris dari tautan layanan. Ketahanan Direct Connect bagian dari konektivitas jaringan ujung ke ujung dapat diuji oleh Resiliency with Direct Connect Resiliency Toolkit. Untuk informasi selengkapnya, lihat Meng uji Ket Direct Connect ahanan dengan Toolkit Ketahanan — Pengujian Failover.

Setelah Anda melewati daftar periksa sebelumnya dan menunjukkan dengan tepat perutean asimetris dari tautan layanan sebagai akar penyebab yang mungkin, ada sejumlah tindakan lebih lanjut yang dapat Anda lakukan:

  • Kembalikan perutean simetris dengan mengembalikan perubahan jaringan perusahaan atau menunggu penyelesaian pemeliharaan yang direncanakan penyedia.

  • Masuk ke satu atau kedua firewall dan hapus semua informasi status aliran untuk semua aliran dari baris perintah (jika didukung oleh vendor firewall).

  • Memfilter sementara pengumuman BGP melalui salah satu firewall atau menutup antarmuka pada satu firewall untuk memaksa routing simetris melalui firewall lainnya.

  • Mulai ulang setiap firewall secara bergantian untuk menghilangkan potensi korupsi dalam pelacakan status aliran lalu lintas tautan layanan di memori firewall.

  • Libatkan vendor firewall Anda untuk memverifikasi atau melonggarkan pelacakan status aliran UDP untuk koneksi UDP yang bersumber pada port 443 dan ditujukan ke port 443.